ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

为Agent Vault接入外部凭据存储:Infisical集成与动态密钥能力解锁(高级指南)

为Agent Vault接入外部凭据存储:Infisical集成与动态密钥能力解锁(高级指南) 为Agent Vault接入外部凭据存储Infisical集成与动态密钥能力解锁高级指南【免费下载链接】agent-vaultA HTTP credential proxy and vault for AI agents like Claude Code, OpenClaw, Hermes, custom agents harnesses, and more.项目地址: https://gitcode.com/gh_mirrors/ag/agent-vaultAgent Vault 是面向 Claude Code、OpenClaw、Hermes 等 AI Agent 的开源 HTTP 凭据代理与安全保险库。本篇高级指南将带你为 Agent Vault 接入外部凭据存储——Infisical让凭据由外部系统统一托管并解锁 Infisical 动态密钥能力按需铸造短生命周期租约把凭据治理从静态密钥升级到临时资源即凭据。为什么接入外部凭据存储Agent Vault 的两种凭据存储每个 Vault 有且只有一个凭据存储Credential Store创建时选定、后续可随时切换内置builtin默认凭据存放在 Agent Vault 本地 SQLite 数据库静态加密DEK落盘通过 CLI、API 或 Web UI 增删改查。Infisical凭据存放在 Infisical 实例中Infisical 是唯一事实来源。Agent Vault 按 Vault 级轮询节奏拉取快照用与内置凭据相同的 DEK 加密缓存在本地供代理请求解密注入本地修改一律被拒绝。对 Agent 侧的注入流程完全不变代理只读本地credentials表请求时解密。换句话说接入 Infisical 后 Agent 与服务的接线方式零改动变的只是密钥从哪来。 概念全文见 docs/learn/credential-stores.mdx。第一步在实例级启用 Infisical 支持只需配置INFISICAL_URL一组机器身份machine identity认证环境变量实例即启用 Infisical 能力。多组同时配置时按优先级取第一组完整的Universal → Kubernetes → AWS IAM → GCP IAM → GCP ID Token → LDAP检测逻辑见 internal/infisical/auth.go。常用变量一览完整清单见 docs/self-hosting/environment-variables.mdx变量说明INFISICAL_URL必填Infisical 实例地址设置后启用外部存储INFISICAL_UNIVERSAL_AUTH_CLIENT_ID/..._SECRETUniversal Auth 机器身份凭据INFISICAL_KUBERNETES_IDENTITY_IDKubernetes 服务账号令牌身份INFISICAL_AWS_IAM_AUTH_IDENTITY_IDAWS IAM 身份INFISICAL_LDAP_AUTH_IDENTITY_ID/_USERNAME/_PASSWORDLDAP 绑定身份安全建议给 Infisical 机器身份只授予只读权限。Agent Vault 从不写回上游只读身份可以把 broker 被攻破时的爆炸半径降到最低。第二步创建或切换一个 Infisical 支撑的 Vault创建时就绑定 Infisicalagent-vault vault create my-app \ --credential-storeinfisical \ --infisical-project-idabc123 \ --infisical-environmentdev \ --infisical-path/stripe \ --poll-interval-seconds60创建前 Agent Vault 会先探测 Infisical项目、环境、路径解析失败或机器身份无权读取时请求直接报错Vault 不会被创建。成功后Vault、存储配置、首份加密快照和管理员授权在单个 SQL 事务中原子提交。在 Web UI 中也可以完成绑定打开 Vault 的Settings → Edit settings修改Credential store字段仅当服务端配置了INFISICAL_URL时该选项才出现。给已有 Vault 切换凭据存储# 接入 Infisical会覆盖内置凭据仅实例所有者可操作 agent-vault vault credential-store set my-app \ --kindinfisical \ --infisical-project-idabc123 \ --infisical-environmentdev # 断开 Infisical停止轮询最后一次同步的密钥保留为可编辑的内置凭据 agent-vault vault credential-store set my-app --kindbuiltin两个方向行为不同请特别注意内置 → Infisicalconnect拉取的快照会覆盖本地已有凭据并启动轮询因为是 broker 机器身份去上游取数所以仅限实例所有者。Infisical → 内置disconnect断开上游、停止轮询但保留最后同步的密钥变为普通可编辑凭据不删除任何数据。两个方向都要求输入 Vault 名做二次确认防止误操作。Vault 的服务、授权、提案与日志在切换后全部保留。同步机制详解轮询、加密快照与故障容忍Infisical 型 Vault 由独立的同步 worker 维护实现见 internal/infisical/sync.go轮询节奏默认 60 秒最小 10 秒在创建时通过--poll-interval-seconds设置改节奏可重跑credential-store set命令。按需刷新刚在上游轮换了密钥不必等下一个 tick——CLI 执行agent-vault vault credential-store sync name或在 Credentials 页点Manual sync按钮即可强制立即刷新同一 Vault 有刷新在途时返回 409。故障容忍同步失败网络抖动、令牌轮换、上游 5xx时Vault 继续用上一份健康快照服务请求last_sync_status翻转为error简短错误信息在 CLI 和 UI 可见——代理流量不受影响不存在自动 fail-closed 窗口。解锁动态密钥超越静态 Key-Value 的能力这是 Infisical 集成最有价值的部分。当 Vault 为 Infisical 型时Agent Vault 会自动暴露其secret_path下配置的Infisical 动态密钥实现见 internal/infisical/dynamic.go。动态密钥不是静态键值对Agent Vault 请求 Infisical 铸造一个短生命周期租约lease——例如临时创建一个数据库用户——租约返回的每个字段都变成一个可用凭据。键命名规则动态密钥db-postgres返回字段username、password、port即暴露为DB_POSTGRES_USERNAME、DB_POSTGRES_PASSWORD、DB_POSTGRES_PORT动态密钥名_字段大写蛇形。在服务中引用它们与引用普通凭据完全一致agent-vault service set my-db \ --vaultmy-app --hostdb.internal \ --authbasic \ --usernameDB_POSTGRES_USERNAME \ --passwordDB_POSTGRES_PASSWORD租约生命周期懒加载 自动续期第一个需要动态凭据的代理请求触发铸造租约值缓存在内存中临近过期前 1 分钟自动续期续期失败则重新铸造租约值永不落库仅持久化租约 ID用于撤销Vault 断开 Infisical、删除或服务端关闭时尽力撤销租约重启后遗留租约在下次启动时清扫撤销失败则由 Infisical 自身的 TTL 兜底。动态行在凭据列表中与普通行并列但标记为type: dynamic且只读——源在 Infisical本地不可编辑。关键命名规范与运维排错键名必须是大写蛇形^[A-Z][A-Z0-9_]*$。该规则同样约束从 Infisical 拉取的键任何一个键不合规如database-url、stripeKey整次同步即失败external_store_invalid_keyVault 继续服务上一份快照没有部分同步。请在上游 Infisical 重命名密钥后重试。查看存储状态agent-vault vault credential-store show name可输出存储类型、完整配置、轮询节奏与最近一次同步健康状态。未设置INFISICAL_URL的影响现有 Infisical 型 Vault 不受影响——同步器不会启动但所有 Vault 无限期继续服务缓存快照写操作返回 409。 相关模块internal/infisical/SDK 封装、认证检测、同步 worker、动态租约解析、cmd/vaults.govault credential-store子命令、docs/learn/credential-stores.mdx概念文档。总结三步即可让 Agent Vault 从自带保险箱升级为企业级密钥治理中枢配置INFISICAL_URL 只读机器身份实例级启用vault create --credential-storeinfisical或credential-store set一键切换探测通过才落盘借助动态密钥租约把临时数据库账号等短命资源变成 Agent 直接可用的凭据且全程零落库、自动续期、自动撤销。本地修改被拒绝、快照加密缓存、故障继续服务——这套设计让Infisical 是事实来源的承诺在安全与可用性上同时成立。【免费下载链接】agent-vaultA HTTP credential proxy and vault for AI agents like Claude Code, OpenClaw, Hermes, custom agents harnesses, and more.项目地址: https://gitcode.com/gh_mirrors/ag/agent-vault创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表